Zum Hauptinhalt springen

Technologiebetrachtungen

Unter dieser Rubrik veröffentlicht das BACS kurze Stellungnahmen zu ausgewählten Themen, die einen Bezug zur Informatiksicherheit haben und von allgemeinem Interesse sind.

Grundlagen der Cybersicherheit

Technologiebetrachtung: Cybersicherheitsmanagement

In der Informationsgesellschaft spielen Informationen für Organisationen und Unternehmen eine wichtige Rolle. Dabei werden Informationen meist als Daten codiert und elektronisch gespeichert, verarbeitet und übertragen. Aufgrund ihrer grossen Bedeutung müssen solche Daten im Hinblick auf bestimmte Schutzziele abgesichert sein, wie z. B. Vertraulichkeit, Integrität (bzw. Authentizität) und Verfügbarkeit. Diese Absicherung stellt eine herausfordernde (Management-)Aufgabe dar, die auch etwa als Informations- oder Cybersicherheitsmanagement bezeichnet wird und sinnvollerweise durch ein entsprechendes Managementsystem – ein so genanntes Informationssicherheitsmanagementsystem (ISMS) – unterstützt wird.

Technologiebetrachtung: Cybersicherheit und -resilienz

In dieser Technologiebetrachtung wird aufgezeigt, worin sich Sicherheit und Resilienz unterscheiden, weshalb sich Resilienz als übergeordnetes Ziel besser eignet, und warum das gerade auch im Cyberraum besonders wichtig ist. Letztlich wird es im Allgemeinen darum gehen, die heutigen Bestrebungen im Hinblick auf Cybersicherheit vermehrt auch auf die Anforderungen der Cyberresilienz auszurichten.

Mess- und Prüfbarkeit der IT-Sicherheit

Will man die IT-Sicherheit mess- und/oder prüfbar machen, müssen verschiedene Ansätze betrachtet werden. Im Dokument des BACS werden verschiedene Thesen beleuchtet: Die Reduktion der Komplexität (These 1), das Abstützen von Massnahmen auf Fakten (These 2), die Kombination von verifizierenden und falsifizierenden Ansätzen (These 3) und das Schaffen von Sicherheit durch Vertrauen und Transparenz (These 4).

Empfehlungen

Technologiebetrachtung: Cloud Computing und Cybersicherheit

«Cloud» respektive «Cloud Computing» wird oft als Paradigmenwechsel dargestellt, etwas Neues, das neuen Regeln folgt. Eine Diskussion der Cybersicherheit beim Einsatz von Cloud-Lösungen ist deshalb oft schwierig. Dies zeigt sich bei vielen Vorhaben, beispielsweise, wenn es um einen Entscheid für den Einsatz von Cloud-Diensten oder auch um die Verbesserung der Sicherheit von bereits im Einsatz stehenden Cloud-Lösungen geht. Dieses Dokument soll IT-Verantwortlichen und IT-Entscheidungsträgern bei Firmen, Behörden oder Bildungsinstitutionen die notwendigen Grundlagen vermitteln, um diese Situation zu verbessern.

Technologiebetrachtung: Anforderungen und Empfehlungen für eine sichere verteilte Verarbeitung schützenswerter Informationen

In Unternehmen gibt es viele Informationen, die dahingehend geschützt werden müssen, dass sie vertraulich, unverändert und jederzeit verfügbar bleiben. Während es für Speicherung und Übertragung gute Lösungen gibt, ist der Schutz bei der Verarbeitung oft noch schwierig. Besonders wenn mehrere Beteiligte zusammenarbeiten, etwa auf digitalen Plattformen. In dieser Technologiebetrachtung werden die Anforderungen an eine sichere verteilte Verarbeitung von schützenswerten Informationen zusammengestellt, eine geeignete Zielarchitektur vorgeschlagen, und Empfehlungen für entsprechende Entwicklungs- und Beschaffungsprojekte abgegeben.

News-Meldung BACS:
28 Mai 2026: Technologiebetrachtung für die sichere verteilte Verarbeitung schützenswerter Informationen

Einschätzungen

Einschätzung BACS: Handlungsbedarf im Zusammenhang mit Post-Quanten Kryptografie (PQK)

Vor dem Hintergrund der laufenden Bemühungen zum Bau von hinreichend grossen Quantencomputern und den möglichen Auswirkungen auf heute im Einsatz stehende kryptografische Verfahren und Algorithmen hat das BACS eine Technologiebetrachtung über Quantencomputer und Post-Quanten-Kryptografie (PQK) verfasst und den Handlungsbedarf aufgezeigt.

Technologien und Techniken

Technologiebetrachtung: Quantencomputer und Post-Quanten-Kryptografie

Das Dokument zeigt auf, was ein Quantencomputer ist, weshalb seine Existenz für die Sicherheit von bestimmten kryptografischen Verfahren problematisch ist, was sich hinter dem Begriff Post-Quanten-Kryptografie (PQK) verbirgt, was man diesbezüglich erreicht hat und wo es Handlungsbedarf gibt.

Technologiebetrachtung: SCION

SCION steht für eine Technologie, die mehr Sicherheit, Zuverlässigkeit und Kontrolle beim Routing und damit bei der Datenübertragung im Internet verspricht. Im Rahmen dieser Technologiebetrachtung wird kurz aufgezeigt, was das Problem der heutigen Architektur ist und inwiefern SCION hier eine Lösung bieten kann.

Technologiebetrachtung: Passkeys

Obwohl Passwörter viele bekannte und auch hinreichend gut dokumentierte sicherheitstechnische Nachteile haben, sind sie als Authentifikationsverfahren immer noch sehr populär und werden entsprechend verbreitet eingesetzt. Von den Authentifikationsverfahren, die in der Vergangenheit als Alternativen zu Passwörtern vorgeschlagen worden sind, hat sich bis heute keines durchgesetzt. Für den FIDO2-Standard und den darauf basierenden Passkeys sieht es diesbezüglich besser aus. In diesem Dokument werden der FIDO2-Standard und Passkeys kurz vorgestellt und im Hinblick auf ihre sicherheitstechnischen Eigenschaften eingeschätzt.

Technologiebetrachtung: Confidential Computing

Die Sicherheit informationsverarbeitender Prozesse in IT-Systemen stellt insbesondere vor dem Hintergrund einer zunehmenden Nutzung von «Cloud Computing» und entsprechenden Dienstleistungen ein grosses Problem dar. Während die Speicherung und Übertragung von Daten mit Hilfe von kryptografischen Verfahren gut gesichert werden kann, stellt die sichere Datenverarbeitung immer noch eine der zentralen Herausforderungen dar: Wie können Daten verarbeitet werden, ohne dass man die die Verarbeitung steuernde Software (Code) und die von einem Cloud-Anbieter zur Verfügung gestellte Ausführungsumgebung effektiv kontrollieren kann? In der Vergangenheit sind dazu verschiedene Lösungsansätze entwickelt und teilweise auch umgesetzt worden. Im Rahmen dieser Technologiebetrachtung wird mit «Confidential Computing» einer dieser Lösungsansätze kurz vorgestellt und aufgezeigt, worum es geht, wie der Ansatz im Prinzip funktioniert, was die Vor- und Nachteile sind, welche konkreten Angebote es auf dem Markt gibt und wie die Zukunftsaussichten einzuschätzen sind.

Technologiebetrachtung: «Zero Trust»-Prinzip

In dieser Technologiebetrachtung wird der Hintergrund des «Zero Trust»-Prinzips erörtert, die Möglichkeiten und Risiken aufgezeigt, sowie Schlussfolgerungen gezogen und ein Ausblick gegeben. Da es sich bei «Zero Trust» nicht um ein auf die Bundesverwaltung beschränktes Thema handelt, beziehen sich die Ausführungen zunächst einmal auf den allgemeinen Fall einer modernen IT-Infrastruktur bzw. -Landschaft, wie sie auch ausserhalb der Bundesverwaltung auftreten und im Einsatz stehen kann. Erst am Schluss werden die Implikationen auf die Situation und das Zonenmodell der Bundesverwaltung skizziert.

Weiterführende Informationen:

Cyber-Defence Campus: Technologie Review